返回介绍

2.4.5 Burp Suite

发布于 2022-02-28 21:35:52 字数 6974 浏览 983 评论 0 收藏 0

BurpSuite 介绍

Burp Suite 是一款强大的 Web 渗透测试套件,主要功能包括代理截获、网页爬虫、Web 漏洞扫描、定制化爆破等,结合 Burp 的插件系统,还可以进行更加丰富多样的漏洞发掘。

可以从官网获取到社区版的 Burp,社区版的 Burp 有一些功能限制,但是可以通过其他渠道获取到专业版。Burp 使用 Java 语言编程,可以跨平台运行。

安装

在官网上选择适合自己版本的 Burp,官网提供多平台的安装包,在保证系统拥有 Java 环境的基础上,推荐直接下载 Jar file 文件。

下载完成后双击 burpsuite_community_v1.x.xx.jar 即可运行,其他安装方式遵循相关指示安装即可。

快速入门

proxy

Burp 使用的第一步是实现浏览器到 Burp 的代理,以 Firefox 为例

选择 选项 ——> 高级 ——> 网络 ——> 连接 设置 ——>配置代理到本机的未占用端口(默认使用 8080 端口)

在 Burp 的 proxy 下的 options 中查看代理监听是否开启,默认监听 127.0.0.1:8080

在 Firefox 的代理状态下,访问 HTTP 协议的网页即可在Burp中截获交互的报文,可以使用Firefox插件-Toggle Proxy来快速切换代理模式。

HTTPS 下的 proxy(老版本 Burp )

新版 Burp(1.7.30)已经不需要单独导入证书即可抓包,而老版 Burp Https 协议需要浏览器导入 Burp 证书才可正常抓包,具体操作见参考文档。

img

img

intruder

intruder 常用于口令爆破,当然作为支持批量可编程的网页重发器,它还有许多有趣的玩法。

使用步骤:

  1. 在 proxy 页面拦截口令登录请求包
  2. 在 http 报文显示栏点击右键,选择 “Send to Intruder”
  3. 进入 intruder 选项栏,选择子选项栏 Positions,点击右边栏的 “Clear” 清空智能识别的占位符
  4. 重新选中需要爆破的部分,点击右边栏的 “Add” 添加新的占位符
  5. 选择子选项栏 “Payloads”,添加爆破口令模式以及爆破文件
  6. 在子选项栏 “Options” 中可以添加更加复杂的爆破结果匹配模式
  7. 选择完成后,点击右上角的 “Start attack” 开始爆破

img

img

img

repeater

repeater 用于单一报文的重复发包测试,在 proxy 界面报文包只能发送一次,通过右键 “Send to Repeater” 可以在 repeater 界面反复发包测试。

参考资料

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。
列表为空,暂无数据
    我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
    原文